Raporty
Raport Check Point Research AI Security 2026: AI przechodzi od asystenta do aktywnego operatora

Raport Check Point Research AI Security 2026, opublikowany przez Check Point Software Technologies (CHKP ), opisuje pejzaż cyberbezpieczeństwa, w którym sztuczna inteligencja nie jest już tylko pomocnikiem atakujących w badaniu celów, pisaniu e-maili phishingowych lub generowaniu fragmentów złośliwego kodu. AI coraz częściej działa w łańcuchach ataków, wykonywuje polecenia, analizuje skradzione informacje, tworzy oprogramowanie o wysokiej jakości i koordynuje ataki na wiele systemów. W tym samym czasie, korporacyjne wdrożenie naraża wrażliwe dane, rozszerza ryzyko łańcucha dostaw oprogramowania i osłabia wiele sygnałów tradycyjnie używanych do weryfikacji tożsamości.
AI wkracza do łańcucha ataków
Najważniejsze znalezisko raportu nie polega na tym, że AI wymyślił całkowicie nowe formy cyberprzestępczości. Zamiast tego, dramatycznie zmniejszył czas, ekspertyzę i koszty wymagane do przeprowadzenia ustanowionych ataków.
AI odgrywa teraz rolę w inżynierii społecznej, rozwoju oprogramowania złośliwego, badaniach podatności, rozpoznaniu, zbieraniu poświadczeń, ruchu bocznym i analizie danych. Najwyższym ryzykiem operatorzy nie są koniecznie ci, którzy używają najbardziej zaawansowanych modeli, ale ci, którzy nauczyli się łączyć kilka narzędzi AI i automatyzować wiele etapów inwazji.
Jeden zgłoszony chiński związany z kampanią szpiegowską użył Claude Code do wykonania około 80% do 90% pracy taktycznej w około 30 celach. AI podobno zajmował się rozpoznaniem, eksploatacją, zbieraniem poświadczeń, ruchem bocznym i triage danych, pozostawiając operatorowi ludzkiemu zapewnienie szerszego kierunku strategicznego.
Jeszcze bardziej wyraźnym przykładem była kompromitacja dziewięciu meksykańskich agencji rządowych pomiędzy końcem grudnia 2025 a połową lutego 2026. Operacja ujawniła około 400 milionów rekordów obejmujących podatki, rejestr cywilny, pojazdy, dane pacjentów i wyborcze. Badacze odtworzyli atak z infrastruktury operatora i stwierdzili, że 1,088 ludzkich instrukcji wygenerowało 5,317 poleceń AI w 34 sesjach.
Atakujący użył Claude Code do eksploracji i kompromitacji systemów, podczas gdy GPT-4.1 analizował skradzione dane i generował instrukcje dla późniejszych sesji. Gdy Claude początkowo odmówił pomocy, operator wstawił instrukcje testowania penetracyjnego do pliku konfiguracyjnego CLAUDE.md. Każda następna sesja automatycznie odziedziczyła zmienione zachowanie, usuwając potrzebę powtarzania jailbreaku.
To wskazuje na szerszy problem. Wiele agentów AI automatycznie ufa plikom projektowym i konfiguracjom systemowym. Zatruty plik może wpłynąć na przyszłe sesje, zmieniając tymczasową manipulację podpowiedzią w trwałe naruszenie.
Narzędzia AI mainstreamowe pozostają preferowanym wyborem
Atakujący zwykle uzyskują dostęp do AI za pośrednictwem usług komercyjnych, samodzielnie hostowanych modeli open-source lub specjalnie zaprojektowanych platform przestępczych. Pomimo rosnącej dyskusji na temat nieograniczonych modeli lokalnych, narzędzia AI komercyjne pozostają najbardziej praktycznym wyborem.
Atakujący używają prawidłowych lub skradzionych kont dla usług takich jak ChatGPT, Gemini, Claude, DeepSeek, Kimi i Qwen. Często dzielą złośliwe żądania na mniejsze zadania, które wydają się nieszkodliwe, gdy są widziane indywidualnie, stopniowo prowadząc model ku zabronionemu wynikowi.
Poświadczenia AI stały się więc cennymi celami. Kampania Bissa Scanner podobno ukradła dane logowania dla Anthropic, OpenAI, Google i innych dostawców z ponad 30 000 plików środowisk programistycznych. Konta AI były najczęstszym typem poświadczeń zebranych.
Skradzione konta mogą być odsprzedawane za pomocą praktyki znanej jako LLMjacking. Kupujący zyskują dostęp do zasobów AI innej organizacji, unikają kosztów użytkowania, potencjalnie uzyskują dostęp do przechowywanych informacji i sprawiają, że ich działania wydają się pochodzić od użytkownika legitymowanego. W jednym przypadku skradziony klucz interfejsu API Google Gemini wygenerował około 82 000 dolarów opłat w zaledwie dwa dni.
Samodzielnie hostowane modele oferują mniej ograniczeń i mniej monitorowania dostawcy, ale atakujący często zgłaszają, że wymagają one drogiego sprzętu, wiedzy technicznej i obszernego dostrajania. Przestępcze usługi, takie jak WormGPT, straciły wiarygodność z powodu słabej wydajności. WormGPT sam został podobno naruszony, ujawniając dane płatnicze należące do ponad 19 000 klientów.
Grupa ransomware-as-a-service znana jako The Gentlemen ilustruje, jak zwykłe grupy przestępcze podchodzą do AI. Operacja miała ponad 330 opublikowanych ofiar do maja 2026, a jej członkowie przyznali, że nie wiedzą, jak uruchomić własne modele. Zamiast tego, porównywali platformy AI komercyjne pod kątem słabych ochron. Administrator grupy podobno użył AI do stworzenia narzędzia zarządzania w zaledwie trzy dni.
Oprogramowanie złośliwe zbudowane z AI osiąga jakość profesjonalną
Rozwój oprogramowania złośliwego z użyciem AI przeszedł poza wstępne prototypy. W wielu przypadkach ukończone oprogramowanie złośliwe nie zawiera już AI. Model jest używany podczas rozwoju do pisania, testowania, debugowania i udoskonalania kodu, pozostawiając niewiele widocznych dowodów jego udziału, gdy oprogramowanie złośliwe jest wdrożone.
VoidLink jest najmocniejszym przykładem w raporcie. Modułowy framework command-and-control dla systemu Linux zawierał funkcje stealth i persistencji, a także ponad 30 wtyczek post-eksploatacyjnych. Jego jakość początkowo sugerowała, że zespół deweloperów spędził kilka miesięcy na jego budowie.
Własny błąd operacyjny dewelopera ujawnił, że VoidLink został stworzony przez jedną osobę przy użyciu komercyjnego środowiska kodowania TRAE SOLO AI. Przez szczegółowe specyfikacje i powtarzane testy z użyciem AI, deweloper wyprodukował około 88 000 linii funkcjonalnego kodu w ciągu zaledwie tygodnia.
Inne grupy przyjęły podobne metody. Transparent Tribe, znany również jako APT36, podobno użył linii montażowej z AI do produkcji oprogramowania złośliwego na celownik systemów rządowych Indii. Rosyjsko-związana grupa GREYVIBE użyła ChatGPT i Gemini do stworzenia oprogramowania złośliwego na potrzeby operacji przeciwko Ukrainie, podczas gdy północnokoreańsko-związana grupa KONNI użyła AI do wygenerowania backdooru PowerShell.
Oprogramowanie złośliwe, które komunikuje się z modelem AI podczas aktywnego uruchomienia, pozostaje mniej powszechne. LAMEHUG użył Qwen za pośrednictwem interfejsu API Hugging Face do generowania poleceń na żądanie, podczas gdy PromptLock zastosował podobny koncept do oprogramowania ransomware. Te przykłady pozostają ograniczone, ale demonstrują, że dynamicznie generowane zachowania złośliwe są technicznie możliwe.
Czas dostępny do łatania jest coraz krótszy
AI przyspiesza odkrywanie podatności zarówno dla obrońców, jak i atakujących. To zmniejsza okno pomiędzy ujawnieniem publicznym, eksploatacją i naprawą.
Raport opisuje projekt Anthropic Glasswing, który użył niewydanej nazwy Claude Mythos Preview do identyfikacji ponad 10 000 podatności o wysokiej i krytycznej wadze w głównych systemach operacyjnych i przeglądarkach w ciągu pierwszego miesiąca. Model podobno wyprodukował działające wykorzystanie w pierwszej próbie w około 83% przypadków.
Anthropic wycofał model z ujawnienia publicznego z powodu obaw, że może być nadużyty, ale zobowiązał się do 100 milionów dolarów kredytów użytkowych dla wybranych organizacji. Przypadek ten demonstruje, jak odkrywanie podatności staje się tańsze i coraz bardziej zautomatyzowane.
Wskazówki rządowe już odzwierciedlają to szybsze środowisko. Amerykańska Agencja Cyberbezpieczeństwa i Infrastruktury wymaga od agencji federalnych, aby usunęły pewne podatności o wysokim ryzyku w ciągu trzech dni. Indyjski CERT-In zaleca organizacjom, aby rozwiązały niektóre krytyczne słabości internetowe w ciągu 12 godzin.
Techniczne odkrywanie podatności może nie być już głównym wąskim gardłem. Przegląd ludzki, testowanie, zatwierdzenie i wdrożenie mogą stać się wolniejszymi i bardziej podatnymi częściami procesu.
Aplikacje AI stają się celami
Gdy organizacje wbudowują AI do przeglądarek, platform e-mail, dokumentów, środowisk programistycznych i biznesowych przepływów pracy, technologia zyskuje dostęp do wrażliwych danych i możliwość działania przy użyciu istniejących upoważnień użytkowników.
Wstrzyknięcie podpowiedzi pozostaje jednym z najważniejszych zagrożeń. Bezpośrednie wstrzyknięcie podpowiedzi występuje, gdy atakujący komunikuje się z modelem i próbuje zastąpić jego reguły. Pośrednie wstrzyknięcie podpowiedzi ukrywa złośliwe instrukcje w treści, którą AI później przetwarza, takiej jak strona internetowa, e-mail, zaproszenie na spotkanie, dokument lub pole metadanych.
Jeden przypisany w raporcie przeskanował 1,2 miliarda adresów URL i zidentyfikował około 15 300 ładunków wstrzyknięcia podpowiedzi pośredniej. Około 70% z nich było ukrytych w nie-renderowanych HTML, w tym komentarzach, nagłówkach i metadanych, które zwyczajni odwiedzający nie zobaczą.
Telemetria Check Point wykazała gwałtowny wzrost dłuższych ładunków złośliwych. Między marcem a majem 2026 roku wykrycia wzrosły o około pięć razy i zbliżyły się do 1% obserwowanych podpowiedzi w maju. Dłuższe ładunki są szczególnie istotne dla agentów, które przetwarzają pełne strony internetowe, dokumenty i dane wyjściowe z połączonych narzędzi.
Przeglądarki AI tworzą dodatkowe ryzyko, ponieważ działają w uwierzytelnionych sesjach. W jednym kontrolowanym teście, złośliwe zaproszenie na spotkanie spowodowało, że przeglądarka Comet Perplexity ujawniła zapisane hasła. W innym eksperymencie, przeglądarka AI ukończyła cały przepływ phishingowy w ciągu zaledwie czterech minut bez udziału ludzkiego.
Łańcuch dostaw agencji rozszerza powierzchnię ataku
Agenci AI zyskują możliwości dzięki serwerom Model Context Protocol, rozszerzeniom, plikom konfiguracyjnym, hubom modeli i pobieralnym umiejętnościom. Te składniki są często automatycznie ufań i instalowane z ograniczonym przeglądem ludzkim.
Check Point Research zidentyfikował podatności w plikach projektowych Claude Code, które mogą wykonać polecenia kontrolowane przez atakującego, gdy deweloper otworzy zatruty repozytorium. Podobne problemy pojawiły się w Gemini CLI, Cursor, Windsurf i innych środowiskach programistycznych, sugerując szerszą słabość architektoniczną niż izolowany problem dostawcy.
Malware GlassWorm podobno rozprzestrzenił się za pośrednictwem pakietów Model Context Protocol w ponad 150 repozytoriach. Badacze również przebadali około 46 500 opublikowanych pakietów oprogramowania i stwierdzili, że 428 zawierało przypadkowo plik ustawień Claude Code. Około jeden na 13 tych plików zawierał żywe poświadczenia, takie jak tokeny NPM, klucze GitHub lub klucze Hugging Face.
Oddzielna recenzja 10 000 serwerów Model Context Protocol wykazała słabości bezpieczeństwa w 40% z nich. Spośród 221 umiejętności agenta OpenClaw 70% żądało więcej poświadczeń, niż było potrzebne, a 43% zawierało wzorce wstrzyknięcia poleceń.
Kampania ClawHavoc umieściła 44 umiejętności malwersatywne na rynku, gdzie zostały pobrane ponad 12 500 razy. W innym miejscu, Trojanizowane rozszerzenia programistyczne podobno zebrały kod z około 1,5 miliona deweloperów, podczas gdy złośliwy model Hugging Face przebrany za filtr prywatności OpenAI otrzymał 244 000 pobrań przed wykryciem.
Tożsamość syntetyczna podważa zaufanie cyfrowe
AI generatywny uczynił głosy, twarze, dokumenty i online osoby łatwiejszymi do sfałszowania i trudniejszymi do zweryfikowania. Znany głos, transmisja wideo na żywo lub dokument tożsamości rządowej nie mogą już służyć jako niezależne dowody, że ktoś jest autentyczny.
Platforma ATHR podobno używa autonomicznych agentów głosowych do prowadzenia połączeń odzyskiwania kont i kradzieży kodów jednorazowych. Jeden operator może jednocześnie prowadzić kilka rozmów bez zatrudniania ludzkich rozmówców.
W czasie rzeczywistym twarze są również pojawiające się w kradzieży kryptowalut, oszustwach randkowych, oszustwach inwestycyjnych i operacjach państwowych. Europejskie władze zdemontowały sieć, która podobno używała deepfake’ów do promowania fałszywych inwestycji i prania ponad 700 milionów euro.
Badacze również zidentyfikowali ponad 23 000 domen, które kierowały ofiary do grup czatu, gdzie boty AI udawały doradców finansowych. Usługa OnlyFake sprzedała ponad 10 000 dokumentów tożsamości wygenerowanych przez AI, obejmujących Stany Zjednoczone i około 56 innych krajów, umożliwiając klientom ominąć weryfikację w bankach i na giełdach kryptowalut.
Północnokoreańskie schematy pracowników zdalnych posunęły się dalej, używając sfałszowanych CV, zmienionych dokumentów tożsamości, wygenerowanych fotografii i dostosowanych osób, aby uzyskać zatrudnienie w zachodnich firmach. Amerykańskie władze połączyły sieć z około 800 milionów dolarów dochodu dla północnokoreańskich programów zbrojeniowych.
Ludzie nie są szczególnie dobrzy w wykrywaniu tych fałszywek. W jednym kontrolowanym badaniu, wyszkoleni super-recognizers poprawnie zidentyfikowali tylko 41% twarzy wygenerowanych przez AI. Zwykli widzowie wykryli około 30%.
Użycie AI w przedsiębiorstwach tworzy trwałe narażenie danych
Średnia organizacja używa teraz 10 różnych aplikacji AI każdego miesiąca. Średnia liczba podpowiedzi na pracownika wzrosła z 56 w grudniu 2025 do 70 w maju 2026, co stanowi wzrost o 25%.
Między 87% a 93% organizacji doświadczyło co najmniej jednej wysokiego ryzyka interakcji z AI każdego miesiąca. Udział podpowiedzi zawierających wrażliwe dane korporacyjne, osobiste lub regulowane podwoił się z 2% do 4%, zmieniając się z około jednej ryzykownej interakcji na 50 do jednej na 25.
Europa odnotowała najwyższy regionalny wskaźnik na poziomie 3,95%, a następnie Ameryka Łacińska na poziomie 3,76%, Ameryka Północna na poziomie 3,33% i Azja-Pacyfik na poziomie 2,88%. Usługi biznesowe miały najwyższy wskaźnik branżowy na poziomie 5,91%, czyli około jednej ryzykownej interakcji na 17 podpowiedzi. Do maja jego miesięczny wskaźnik wzrósł do 6,98%, czyli blisko jednej na 14 podpowiedzi.
Wiele wycieków wynika z zwykłego użytkowania, a nie z działalności złośliwej. W jednej demonstracji, prawidłowe połączenie między ChatGPT a Google Drive pobrało ponad 400 wrażliwych plików wewnętrznych w ciągu zaledwie jednej sekundy po jednym pytaniu.
Dostawcy zewnętrzni wprowadzają dodatkowe narażenie. Aplikacja konsumentów o nazwie Chat & Ask AI podobno ujawniła około 300 milionów wiadomości należących do ponad 25 milionów użytkowników. Chatbot wsparcia klienta używany przez Sears Home Services ujawnił 3,7 miliona rekordów, w tym nagrania rozmów, transkrypcje i informacje osobiste.
Wnioski na przyszłość
Raport Check Point Research AI Security 2026 przedstawia środowisko bezpieczeństwa, w którym AI wzmacnia atakujących, tworzy nowe słabości łańcucha dostaw oprogramowania, podważa weryfikację tożsamości na odległość i zwiększa codzienne ryzyko narażenia danych poufnych. Jego centralne ostrzeżenie brzmi, że organizacje nie mogą zarządzać bezpieczeństwem AI za pomocą samych tylko polityk i corocznych przeglądów. Potrzebują ciągłej widoczności aplikacji AI, agentów, infrastruktury, upoważnień, dostawców zewnętrznych i danych, których udostępniają pracownicy. Gdy AI zaczyna działać z prędkością maszyn, zespoły bezpieczeństwa będą musiały wykrywać, weryfikować i reagować w podobnym tempie.












